Izstrāde & sistēmas

Mājaslapas drošības audits un aizsardzība pret robotprogrammatūras uzbrukumiem

AA Aigars Armanovs
• 21.11.25. • 4 min lasīšana

Vairāk nekā 45% no visas globālās interneta satiksmes šodien ģenerē nevis dzīvi cilvēki, bet gan automatizēti boti, skrāpji (scrapers), vārdnīcu uzbrucēji (brute-force) un ļaunprātīgas skenēšanas programmas. Latvijas uzņēmumu mājaslapas katru dienu piedzīvo tūkstošiem robotu pieprasījumu, kas mēģina uzlauzt administratora paroli caur wp-login.php, izsūknēt preču katalogus ar cenām vai piepildīt kontaktformas ar kriptovalūtu spamu.

Šo robotu radītā slodze ne tikai palielina servera izmaksas un kropļo mārketinga analītiku pakalpojumā Google Analytics 4, bet var arī pilnībā paralizēt vietnes darbību kritiskos brīžos. Šajā padziļinātajā meistarklasē izskatīsim pilnu aizsardzības arhitektūru — no Nginx servera konfigurācijas un Cloudflare filtriem līdz WordPress ievainojamību novēršanai bez smagiem un dārgiem drošības spraudņiem.

1. Solis: XML-RPC un wp-login.php bloķēšana servera līmenī

Failu xmlrpc.php WordPress ieviesa pirms 15 gadiem attālinātām mobilajām lietotnēm, taču šodien tas ir lielākais uzbrukumu vektors. Caur vienu XML-RPC pieprasījumu uzbrucējs var izmēģināt simtiem paroļu variāciju, apejot standarta pieteikšanās limitus. Šo failu ir nepieciešams pilnībā atslēgt tieši Nginx servera blokā:

# Bloķēt piekļuvi XML-RPC visiem pieprasījumiem
location = /xmlrpc.php {
    deny all;
    access_log off;
    log_not_found off;
    return 403;
}

# Ierobežot pieteikšanās mēģinājumu biežumu (Rate Limiting)
limit_req_zone $binary_remote_addr zone=login_limit:10m rate=2r/m;

location = /wp-login.php {
    limit_req zone=login_limit burst=3 nodelay;
    include fastcgi_params;
    fastcgi_pass unix:/run/php/php8.2-fpm.sock;
}
Aigars Armanovs
Aigars Armanovs Galvenais Arhitekts & Dibinātājs

"Daudzi uzņēmumi instalē smagus drošības spraudņus kā Wordfence, kas katru ienākošo pieprasījumu salīdzina PHP līmenī. Bet ja jums uzbrūk tūkstotis botu minūtē, pats PHP un MySQL no šīs salīdzināšanas sabrūk. Drošības filtriem ir jāatrodas pašā priekšā — servera Nginx līmenī vai CDN mākonī, neļaujot botam pat pieskarties jūsu kodam."

2. Solis: Formu aizsardzība bez kaitinošām "kapčām"

Lietotāji ienīst tradicionālos Google reCAPTCHA uzdevumus, kuros jāmeklē luksofori un gājēju pārejas. Tas ievērojami samazina reālu klientu konversijas. Labāka pieeja ir kombinēta aizsardzība:

  • Honeypot metode: Formā tiek ievietots slēpts ievades lauks (piemēram, "Tālrunis 2"), ko cilvēks neredz, bet bots automātiski aizpilda. Ja lauks ir aizpildīts, pieteikums tiek klusi noraidīts.
  • Cloudflare Turnstile: Mūsdienīgs, viegls risinājums, kas analizē pārlūka uzvedību dažu milisekunžu laikā fonā, neprasot lietotājam veikt nekādas darbības.

3. Robotu uzbrukumu veidi un to novēršana

Apskatiet zemāk esošo kopsavilkumu par biežākajiem uzbrukumu veidiem un to tehniskajiem risinājumiem:

Uzbrukuma veids Ietekme uz biznesu Risinājums
Brute-force (paroļu minēšana) Servera pārslogojums, uzlaušanas risks XML-RPC atslēgšana, 2FA, IP Rate Limiting
Formu spams Pārpildīts CRM, iztērēti SMS kredīti Honeypot lauki, Cloudflare Turnstile integrācija
Cenu un satura skrāpēšana Datu zādzība, servera CPU noslodze User-Agent filtri, CDN WAF noteikumi
DDoS satiksmes pīķi Pilnīga vietnes nepieejamība Cloudflare Under Attack režīms, FastCGI cache
✓

Mājaslapas drošības kontroles saraksts

1
XML-RPC tests: Pārliecināties, ka /xmlrpc.php atgriež 403 Forbidden kļūdu.
2
Administratora segvārds: Pārliecināties, ka vietnē nav lietotāja ar vārdu "admin".
3
Divfaktoru autentifikācija: Visiem administratoru kontiem pieslēgta obligāta 2FA aizsardzība.
4
Regulāras rezerves kopijas: Automatizētas ikdienas datubāzes un failu kopijas ārējā serverī.
Noderīgs saturs?

Padalies ar šo rakstu ar kolēģiem vai partneriem

Palīdzi citiem atklāt praktiskas digitālā mārketinga, SEO un AI automatizācijas stratēģijas.

Aigars Armanovs

Aigars Armanovs

SEO arhitekts & AI procesu vadītājs | MMN dibinātājs

MMN vadītājs Aigars mārketingā pirmo pieredzi guvis mārketinga speciālista amatā veikalu tīklā Drogas 2005. gadā, vēlāk attīstot privātus interneta projektus un vadot vadošu digitālā mārketinga aģentūru Latvijā ar fokusu uz Google produktiem. Šobrīd specializējas digitālā mārketinga, SEO un biznesa procesu automatizācijā ar mākslīgā intelekta risinājumiem, palīdzot uzņēmumiem mērogot rezultātus.

Visi autora raksti • SEO pakalpojumi • LinkedIn profils
← Iepriekšējais raksts

Vienkāršota e-veikala norēķinu soļa izveide un mikromierinājuma nozīme

Nākamais raksts →

Pēdējā brīža Ziemassvētku piegāžu paziņojumi un konversiju nosargāšana

Atgriezties uz visiem rakstiem

Vēlaties pārrunāt sava biznesa digitālo izaugsmi?

Piesakiet 30 minūšu stratēģijas sarunu. Kopā izskatīsim jūsu digitālā mārketinga, SEO un AI automatizācijas potenciālu.

Pieteikt bezmaksas sarunu
Scroll to Top